在 Javascript 中也存在变量和函数,当存在可控变量及函数调用即可参数漏洞。
JS 开发应用和 PHP , JAVA 等区别在于即没源代码,也可通过浏览器查看源代码。
获取 URL ,获取 JS 敏感信息,获取代码传参等,所以相当于 JS 开发的 WEB 应用属于白
盒测试,一般会在 JS 中寻找更多 URL 地址,(加密算法, APIkey 配置,验证逻辑,框
架漏洞等)进行后期安全测试。
1 、会增加攻击面( URL 、接口,分析调试代码逻辑)
2 、敏感信息(用户密码、 ak/sk 、 token/session )
3 、潜在危险函数( eval 、 dangerallySetInnerHTML )
4 、开发框架类 ( 寻找历史漏洞 Vue 、 NodeJS 、 Angular 等 )
打包器 Webpack : PackerFuzzer
AK/SK 云安全利用:工具箱 CF (云安全后续会讲更多)
浏览器插件: Pentestkit FindSomething Wappalyzer (前期的 JS 收集项目)
JS 应用&安全案例&泄漏云配置&接口调试&代码逻辑&框架漏洞自检
我最厉害。,。2025-05-22 21:10
相关推荐
天天进步201531 分钟前
Python全栈项目--基于机器学习的异常检测系统xxie1237948 小时前
return与print秋98 小时前
从 Python 后端工程师转型 AI Engineer(AI 工程化)的完整补课清单(2026实战版)程序员二叉8 小时前
【Java】 异常高频面试题精讲 | 易错点+对比总结慕木沐9 小时前
Google ADK Java 1.0版本 核心机制与实战 DemoRoann_seo%9 小时前
C++文件操作完全指南:从文本读写到二进制文件处理huangdong_10 小时前
淘宝商品SKU图自动分类技术深度解析:从DOM解析到智能归档阿正的梦工坊10 小时前
【Rust】12-借用检查器与非词法生命周期qq_25183645710 小时前
基于java Web网络订餐系统设计与实现 源码文档秋910 小时前
3年经验Python后端转AI Engineer:3个月实战转型计划(2026版)